Celých 10 let mohli zločinci krást údaje o platebních kartách nebo lékařských záznamech ze 3 milionů aplikací v iOS a macOS

Lukáš Altman
Lukáš Altman
Profil autora
391 článků

Lukáše psaní naplňovalo už od dětství, že se tím bude živit si uvědomil ještě jako student v roce 2013. V tu dobu už si několika dílčími texty začal přivydělávat. Jeho profesionální kariéra začala o tři roky později, kdy se stal externím redaktorem pro portál Alza.cz. Od té doby spolupracoval s řadou firem různých rozsahů a dokonce založil několik vlastních projektů, včetně Mobify.cz, který časem přešel pod společnost abcMedia Network. Nyní se Lukáš řadí mezi nejvlivnější české redaktory v oblasti elektroniky.

Miliony aplikací pro iOS i macOS byly zranitelné. Útočníci se mohli dostat k platebním údajům, ale i jiným osobním informacím a materiálům.

Nakousnuté logo Applu

Operační systémy od Applu patří všeobecně mezi bezpečné, ale rozhodně to neznamená, že by na nich hackeři a jiní útočníci neslavili úspěchy. Někdy jim k tomu přitom může dopomoci i chyba ze strany samotného technologického giganta nebo jiných tvůrců softwaru. Redakce Mobify ostatně zjistila, že jsou kvůli jedné v ohrožení zhruba 3 miliony aplikací od vývojářů třetích stran.

Chyba by mohla odhalit citlivé informace

Zranitelnost byla objevena v CocoaPods, což je software, který usnadňuje vývojářům integraci kódu třetích stran do jejich aplikací prostřednictvím opensourcových knihoven. A když se potom knihovna aktualizuje, tak všechny aplikace, které ji používají, získají nejnovější aktualizace automaticky, uvádí CocoaPods. Což je užitečné, ale to nechme stranou.

Průzkum společnosti EVA Information Security zveřejněný v červenci 2024 odhalil, že může chyba umožnit útočníkům přístup k citlivým informacím dotčených aplikací, z nichž by mohli získat údaje o platební kartě, lékařské záznamy (pokud např. využíváte Apple Watch ve spolupráci s lékařem – u nás to ještě není, ale třeba v Americe ano), soukromé materiály apod.

Tato data by mohli útočníci následně využít ke škodlivé činnosti, například k prodeji dalším stranám, ale také k vašemu vydírání, event. i k instalaci škodlivého softwaru, varuje 9to5mac. Získávat je přitom mohli ze zhruba 3 milionů aplikací pro iOS i macOS, a to po dobu 10 let. Ano, tak dlouho si nikdo nevšiml poměrně závažné zranitelnosti.

Ta souvisela s nezabezpečeným mechanismem ověřování e-mailů, který využívali sami vývojáři k ověřování jednotlivých podů (knihoven). Útočník tak například mohl manipulovat s adresou URL v ověřovacím odkazu tak, aby odkazovala na škodlivý server. Tým CocoaPods už měl ale podniknout kroky, aby zajistil, že k žádnému zneužití nedojde.

Zdroje

Autorský komentář Lukáše Altmana

Líbí se vám tento článek? Tak pojďte diskutovat.

Copyright © 2016-2024 abcMedia Network, s.r.o.
Obsah je chráněn autorským právem. Jakékoli užití včetně publikování nebo jiného šíření obsahu je bez písemného souhlasu zakázáno.